Gemini

543.699 gültige Zugangsdaten in öffentlichem GitHub-Code

Github
Bildquelle: Robert Way /Shutterstock.com

Truffle Security hat 58 Milliarden GitHub-Dateien durchsucht. Am häufigsten fanden sich noch gültige Google-API-Schlüssel mit Zugriff auf Gemini.

Forscher des Sicherheitsunternehmens Truffle Security haben in öffentlichem Quellcode von GitHub 543.699 eindeutige Zugangsdaten gefunden, die sich noch immer bei den zugehörigen Diensten anmelden lassen. Untersucht haben sie The Stack v3, einen öffentlich verfügbaren Datensatz mit Quellcode, der für das Training von KI-Modellen von GitHub gesammelt wurde. Er umfasst 224,6 Millionen Repositories mit 58,47 Milliarden Dateien. Die Erfassung wurde am 7. August 2025 abgeschlossen.

Anzeige

Viele Schlüssel seit Jahren offen

Die meisten der gefundenen Zugangsdaten sind seit Jahren öffentlich einsehbar. Im Median lag der Zeitpunkt der Veröffentlichung mehr als zwei Jahre zurück, einer der noch gültigen Schlüssel wurde vor über 16 Jahren eingereicht. Die Zahl offengelegter Secrets pro Million Dateien ist seit 2010 laut den Forschern stetig gestiegen.

„Ein geleakter Schlüssel, der sich noch authentifiziert, ist ein Zugang.“

Truffle Security

Anzeige

Gemini-Schlüssel an erster Stelle

Am häufigsten fanden die Forscher gültige Google-API-Schlüssel mit Zugriff auf Gemini, insgesamt 69.041. Über solche Schlüssel können Angreifer auf Kosten der Inhaber KI-Anfragen abrechnen lassen. Mehr als drei Millionen weitere Google-API-Schlüssel, die nur Zugriff auf Dienste wie Maps oder Firebase haben, prüften die Forscher nicht, da sie nicht als geheim gelten.

An zweiter Stelle folgen 51.067 Verbindungszeichenfolgen für MongoDB-Datenbanken. Je nach Berechtigung erlauben sie, Daten zu lesen, zu kopieren, zu ändern oder zu löschen. Zudem fanden die Forscher 11.465 gültige Zugänge für Postgres, 9.189 SendGrid-Schlüssel, 6.819 AWS-Zugangsschlüssel, 1.806 MySQL-Zugänge und 260 GitHub-Tokens.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Lücke im GitHub-Schutz

GitHub prüft Code, der in öffentliche Repositories hochgeladen wird, seit Februar 2024 standardmäßig auf fest eingebaute Zugangsdaten und blockiert entsprechende Uploads. Entwickler können die Sperre allerdings übergehen. Die Funktion deckt mehr als 200 Token-Typen von über 180 Anbietern ab und hat laut den Forschern die Offenlegung von Tokens mit eindeutigem Präfix, etwa von GitHub, AWS, Slack, SendGrid und Stripe, nahezu beseitigt.

51,8 Prozent der gefundenen Zugangsdaten gehören jedoch zu Typen, die GitHub standardmäßig nicht blockiert. Dazu zählen Datenbank-Verbindungszeichenfolgen, private Schlüssel und Google-API-Schlüssel. Sensible Gemini-Schlüssel und harmlose Maps-Schlüssel beginnen mit demselben Präfix AIzaSy und lassen sich daher nicht unterscheiden. Private Schlüssel und Verbindungszeichenfolgen werden nur blockiert, wenn eine Organisation den Schutz für solche generischen Muster ausdrücklich aktiviert.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.